В VE-шном конфиге этот модуль есть, а выглядит параметр IPTABLES так:
IPTABLES="ipt_REJECT ipt_tos ipt_limit ipt_multiport iptable_filter iptable_mangle ipt_TCPMSS ipt_tcpmss ipt_ttl ipt_length iptable_nat xt_state xt_multiport"
Три последних модуля были добавлены вручную, остальные (в vzctl от ALT Linux) уже были. Как я понял, правильным будет так:
IPTABLES="ipt_REJECT iptable_filter iptable_mangle iptable_nat"
При таком раскладе iptables в VE работает без ругани. Коннтраки почему-то не требуются, по крайней мере для ftp.